
CVE-2026-8461
Un file video malevolo può diventare un'arma.
PixelSmash è una vulnerabilità critica di corruzione della memoria che interessa il decoder MagicYUV di FFmpeg, permettendo a un attaccante di innescare una scrittura fuori dai limiti, causando crash dell'applicazione e potenzialmente esecuzione di codice remoto.
CVE-2026-8461 è una vulnerabilità di Gravità Alta scoperta nel decoder MagicYUV di libavcodec di FFmpeg.
La vulnerabilità è causata da una convalida non corretta dei limiti durante la decodifica dei frame, permettendo a file multimediali appositamente creati di scrivere oltre la memoria allocata.
Le applicazioni che elaborano automaticamente video caricati o scaricati possono diventare vulnerabili senza richiedere interazione da parte dell'utente.
Il decoder MagicYUV non riesce a convalidare correttamente alcune dimensioni e limiti di memoria durante la decodifica di frame appositamente creati.
Ciò consente scritture al di fuori del buffer heap previsto, corrompendo le strutture di memoria adiacenti.
La corruzione della memoria può portare a:
Attacker
│
│ Uploads malicious MagicYUV video
▼
Media Server / Desktop Application
│
│ FFmpeg parses file
▼
MagicYUV Decoder
│
│ Out-of-Bounds Write
▼
Memory Corruption
│
├── Application Crash
├── Service Disruption
└── Potential Remote Code Execution
Le applicazioni che incorporano FFmpeg possono essere interessate, tra cui:
✅ Eseguire l'upgrade a FFmpeg 8.1.2 o successivo
✅ Rifiutare caricamenti non fidati
✅ Eseguire l'elaborazione multimediale in sandbox
✅ Isolare i servizi di transcodifica
✅ Disabilitare la generazione automatica di anteprime per contenuti non fidati quando possibile
✅ Applicare tempestivamente gli aggiornamenti di sicurezza del fornitore
I team di sicurezza dovrebbero monitorare:
| Prodotto | Versione Corretta |
|---|---|
| FFmpeg | 8.1.2+ |
Qualsiasi applicazione che decodifichi automaticamente file multimediali controllati dall'utente dovrebbe essere aggiornata immediatamente.
Gli attaccanti sfruttano spesso le vulnerabilità di parsing dei media perché la semplice elaborazione di un file può essere sufficiente a innescare una corruzione della memoria.
⭐ Se questo repository ti è stato utile per la tua ricerca, considera di lasciare una stella.
| Campo | Valore |
|---|
| CVE | CVE-2026-8461 |
| Nome in codice | PixelSmash |
| Gravità | 🔴 Alta |
| CVSS | 8.8 |
| CWE | CWE-787 (Scrittura Fuori dai Limiti) |
| Componente | libavcodec |
| Codec | MagicYUV |
| Vettore d'attacco | File multimediale manipolato |
| Interazione utente | Richiesta (apertura/elaborazione del file) |
| Impatto | Crash / Corruzione della memoria / Potenziale RCE |
| Categoria | Valutazione |
|---|
| Gravità | 🔴 Alta |
| Sfruttabilità | Alta |
| Complessità dell'attacco | Bassa |
| Privilegi richiesti | Nessuno |
| Riservatezza | Alta |
| Integrità | Alta |
| Disponibilità | Alta |